悪用確認
CVE-2026-85046
2026/09/04
2026年9月4日にカタログへ追加された型混同の脆弱性。記録自身が「Chromeだけでなく Edge や Opera など Chromium を使う複数のブラウザに影響しうる」と述べています。
- Chromium の JavaScript エンジン V8 における型混同の脆弱性。細工されたHTMLで任意コード実行に至りうる。
- 記録自身が Chrome・Edge・Opera など Chromium を使う複数のブラウザに影響しうると明記している。
- V8 はカタログに40回登場し、うち20件(半数)が同じ型混同(CWE-843)。
詳しく読む
悪用確認
ランサム悪用 CVE-2026-59310
2026/08/18
仮想化基盤の管理サーバである VMware vCenter に、パス名の検証が不十分な脆弱性がある。vCenter にネットワーク経由で到達できる攻撃者が、任意のコードを実行しうるとされる。CISAは2026年8月18日付でKEVに追加し、是正期限を8月21日=追加から3日に設定した。
- 対象は Broadcom VMware vCenter。CWEはCWE-22(パス名の制限が不適切=パストラバーサル)。
- vCenter にネットワークアクセスできる攻撃者が任意のコードを実行しうるとカタログに記載。
- vCenter は仮想化環境の管理面にあたり、仮想マシンの作成・移動・複製・削除を行える層。
詳しく読む
悪用確認
ランサム悪用 CVE-2026-20316
2026/07/29
Cisco Secure Firewall Management Center(FMC)に、ハードコードされたパスワードの脆弱性が見つかり、CISA の悪用が確認された脆弱性カタログ(KEV)に追加された。認証を経ていない遠隔の攻撃者が低権限のアカウントでログインできる。
- ハードコードされたパスワード(CWE-259)により、認証を経ていない遠隔の攻撃者が低権限のアカウントでログインできる。
- 製品に埋め込まれた認証情報は環境ごとに違わないため、知られた時点で広い範囲に及ぶ。
- 対象はファイアウォールを集中管理する装置で、守る側の仕組みそのものが入口になる構図にあたる。
詳しく読む
悪用確認
ランサム悪用 CVE-2026-15409
2026/07/14
SonicWall SMA1000 アプライアンスに、サーバサイドリクエストフォージェリ(SSRF)の脆弱性がある。認証されていない遠隔の攻撃者が、意図しない宛先へアプライアンスに要求を出させうる。CISAの悪用済み脆弱性カタログには2026年7月14日に追加され、是正期限は3日後。ランサムウェアでの利用も確認済みとされる。
- SonicWall SMA1000 アプライアンスに、認証なしで悪用されうるサーバサイドリクエストフォージェリ(CWE-918)の脆弱性がある。
- KEVへの追加は2026年7月14日、是正期限は7月17日で猶予は3日。ランサムウェアでの利用も確認済みとされる。
- 2026年9月2日時点で当サイトが保持する1,687件のうち、記録が8件以上あるベンダーのランサム利用率はQNAP 81.8%(9/11)、SonicWall 76.5%(13/17)、Atlassian 61.5%(8/13)、Fortinet 48.3%(14/29)。
詳しく読む
悪用確認
ランサム悪用 CVE-2026-15410
2026/07/14
リモートアクセス装置 SonicWall SMA1000 に、管理者として認証した遠隔の攻撃者が任意のOSコマンドを実行しうるコード注入の脆弱性がある。CISAはこれを2026年7月14日付でKEVに追加し、是正期限を7月17日=3日に設定した。本件はランサムウェアでの利用が「確認されている」と記録されている。
- 対象は SonicWall SMA1000 Appliances。CWEはCWE-94(コード生成の制御が不適切)。
- 特定の条件下で、管理者として認証した遠隔の攻撃者が任意のOSコマンドを実行しうる。
- ランサムウェアでの利用が「確認されている」=当サイト収録の多くの項目とは異なる記録。
詳しく読む
高 High
ランサム悪用 CVE-2026-45659
2026/07/01
企業の文書共有基盤 Microsoft SharePoint Server に、信頼できないデータのデシリアライゼーション(直列化データの復元処理)に起因する脆弱性。権限を持つ攻撃者がネットワーク経由でコードを実行できる。CISAは2026年7月1日にKEV(悪用確認済みカタログ)へ追加し、是正期限をわずか3日後の7月4日に設定した。
- SharePoint Server の「信頼できないデータのデシリアライゼーション」(CWE-502)=復元処理に細工データを注入され、遠隔でコードを実行されうる
- 成立には認可(ログイン)が必要=奪ったアカウントや別の足がかりからサーバ乗っ取りへ進む「侵入後の横展開」型
- NVD登録のMicrosoft評価はCVSS 8.8(HIGH)=低権限・利用者操作なしで成立
詳しく読む
緊急 Critical
ランサム悪用 CVE-2026-12569
2026/06/25
製造業の製品ライフサイクル管理(PLM)基盤 PTC Windchill/FlexPLM に、不正な入力検証(CWE-20/CWE-502)に起因する脆弱性。認証されていない遠隔の攻撃者が、細工したリクエストを送るだけで任意のコードを実行できる。NVD公式評価はCVSS 9.8(CRITICAL)。CISAは2026年6月25日にKEVへ追加し、是正期限を3日後の6月28日に設定した。
- 製造業のPLM(製品ライフサイクル管理)基盤 PTC Windchill/FlexPLM の不正な入力検証(CWE-20/CWE-502)
- 認証不要・利用者操作不要・遠隔で任意コード実行=最も危険な「認証前RCE」
- NVD公式評価はCVSS 9.8(CRITICAL)
詳しく読む
緊急 Critical
ランサム悪用 CVE-2026-35273
2026/06/12
企業の人事・財務などを支えるERP「Oracle PeopleSoft」の基盤「PeopleTools」に、重要機能の認証欠落(CWE-306)の脆弱性。遠隔・認証なしの攻撃者がPeopleToolsの乗っ取りを達成しうる。CISAは悪用確認済み(KEV)として掲載し、ランサムウェアでの悪用も確認(NVD公式CVSS 9.8 Critical)。
- Oracle PeopleSoft の基盤 PeopleTools に重要機能の認証欠落(CWE-306)
- 遠隔・認証なしの攻撃者が PeopleTools の乗っ取りを達成しうる
- CISA KEV掲載=悪用確認。さらにランサムウェアでの悪用も確認
詳しく読む
緊急 Critical
ランサム悪用 CVE-2026-50751
2026/06/08
Check Point のセキュリティゲートウェイ製品に、IKEv1鍵交換における認証バイパスの脆弱性。認証されていない遠隔の攻撃者が、有効なパスワード無しにユーザ認証を回避し、リモートアクセスVPN接続を確立できる。CISAは悪用確認済み(KEV)として掲載(CVSS 9.3 Critical)。
- Check Point セキュリティゲートウェイのIKEv1認証バイパス(CWE-287)
- 認証なしの遠隔攻撃者が、有効なパスワード無しでリモートアクセスVPN接続を確立
- 境界のVPN/FW機器の侵害=社内侵入の足がかり。CVSS 9.3(Critical)
詳しく読む
緊急 Critical
ランサム悪用 CVE-2026-0257
2026/05/29
Palo Alto NetworksのファイアウォールOS「PAN-OS」に認証バイパスの脆弱性。攻撃者がセキュリティ制限を回避し、認可されていないVPN接続を確立できる。CISAは悪用確認済み(KEV)として掲載(CVSS 9.1 Critical)。
- PAN-OS(Palo Altoファイアウォール製品のOS)の認証バイパス脆弱性
- 攻撃者がセキュリティ制限を回避し、認可されていないVPN接続を確立できる
- 境界防御機器の侵害=社内侵入の足がかり。CISA KEV掲載(CVSS 9.1 Critical)
詳しく読む
緊急 Critical
ランサム悪用 CVE-2026-48027
2026/05/27
人気のNxビルドシステム用IDE拡張「Nx Console」に悪意あるバージョンが公開され、難読化ペイロードを取得してディスク・メモリ上の認証情報(トークンや鍵)を収集。CISAは悪用確認済み(KEV)・ランサムウェアでの悪用ありとして掲載した(CVSS 9.8 Critical)。
- Nx Console(Nxビルドシステム用のIDE拡張)の改ざん版が配布され、難読化ペイロードを取得・実行
- ディスク・メモリ上の認証情報(GitHub/npmトークン、SSH鍵、クラウド資格情報など)を窃取
- CISA KEV掲載=実際の悪用を確認。ランサムウェアでの悪用も確認(CVSS 9.8 Critical)
詳しく読む
緊急 Critical
ランサム悪用 CVE-2026-45321
2026/05/27
広く使われるTanStack(React向けライブラリ群)について、悪意あるバージョンがnpmレジストリに公開され、信頼された配布元の名義で認証情報を盗むマルウェアが配られた。CISAは悪用確認済み(KEV)・ランサムウェアでの悪用ありとして掲載(CVSS 9.6 Critical)。
- TanStack(React向け人気ライブラリ群)の悪意あるバージョンがnpmに公開
- 信頼された配布元(メンテナ名義)を悪用して認証情報窃取マルウェアを配布
- CISA KEV掲載=実際の悪用を確認。ランサムウェアでの悪用も確認(CVSS 9.6 Critical)
詳しく読む
緊急 Critical
ランサム悪用 CVE-2026-41940
2026/04/30
広く使われるホスティング管理パネル「cPanel & WHM」とWP2に、ログイン処理での認証欠如の脆弱性。認証されていない遠隔の攻撃者が管理パネルに不正アクセスできる。CISAは悪用確認済み(KEV)・ランサムウェアでの悪用ありとして掲載(CVSS 9.8 Critical)。
- cPanel & WHM/WP2 のログイン処理における認証欠如(CWE-306)
- 認証なしの遠隔攻撃者が管理パネルに不正アクセス
- cPanel/WHMはホスティングで最も広く使われる管理パネル=1台の侵害で多数サイトに波及
詳しく読む
高 High
ランサム悪用 CVE-2024-1708
2026/04/28
遠隔管理(RMM)・リモートサポートツール「ConnectWise ScreenConnect」にパストラバーサルの脆弱性。攻撃者が遠隔コード実行を行ったり、機密データや重要システムに直接影響を与えたりしうる。CISAは悪用確認済み(KEV)・ランサムウェアでの悪用ありとして掲載(CVSS 8.4 High)。
- ConnectWise ScreenConnect(多数端末を遠隔管理するRMMツール)のパストラバーサル(CWE-22)
- 遠隔コード実行(RCE)や、機密データ・重要システムへの直接影響につながりうる
- RMMの侵害=管理下の多数端末へマルウェアを一斉配布しうる「梃子」
詳しく読む
緊急 Critical
ランサム悪用 CVE-2024-57726
2026/04/24
遠隔サポート/RMM ツール SimpleHelp に、権限の低い技術者が過大な権限を持つ API キーを作成でき、サーバ管理者権限へ昇格しうる認可欠落の脆弱性が報告されました。CISA の悪用既知脆弱性(KEV)に登録され、ランサムウェアでの悪用も確認されています。
- 対象は SimpleHelp 社の遠隔サポート/RMM 製品 SimpleHelp(CVE-2024-57726)。
- 脆弱性の種類は「認可の欠落(Missing Authorization)」。
- 権限の低い技術者が過大な権限の API キーを作成し、サーバ管理者権限へ昇格しうる。
詳しく読む
高 High
ランサム悪用 CVE-2023-27351
2026/04/20
印刷管理ソフト PaperCut NG/MF に、認証(本人確認の仕組み)を回避されうる脆弱性が見つかりました。攻撃者が正規のログインを経ずに管理機能へ到達できる恐れがあります。
- 対象は印刷管理ソフト PaperCut NG/MF で、認証(本人確認)を回避されうる「不適切な認証」の脆弱性。
- KEV 記録では SecurityRequestFilter クラスを介して認証が回避されうるとされ、管理機能への不正到達につながりうる。
- CISA が「悪用確認済みの既知の脆弱性(KEV)」に登録(追加日 2026-04-20、是正期限 2026-05-04)。
詳しく読む
高 High
ランサム悪用 CVE-2024-27199
2026/04/20
ソフトのビルド・配布を自動化するCI/CDサーバ「JetBrains TeamCity」に、想定外のパスへアクセスさせる相対パストラバーサルの脆弱性が見つかり、限定的な管理操作につながりうるとして米CISAの既知悪用脆弱性カタログ(KEV)に追加されました。
- 対象は JetBrains TeamCity(ソフトのビルド・配布を自動化するCI/CDサーバ)。
- 脆弱性の種類は相対パストラバーサル(想定外のパスへアクセスさせる欠陥)で、限定的な管理操作につながりうる。
- 米CISAが2026年4月20日にKEV(既知悪用脆弱性カタログ)へ追加、是正期限は2026年5月4日。
詳しく読む
悪用確認
ランサム悪用 CVE-2025-60710
2026/04/13
CISAの悪用確認カタログに2026年4月13日に追加された権限昇格の脆弱性。Windowsはこのカタログに172回登場しており、当サイトが持つ記録のなかで最も多い製品です。
- Windowsのリンク追跡(CWE-59)に起因する権限昇格の脆弱性で、2026年4月13日にカタログへ追加。
- 是正期限は2026年4月27日、猶予は14日。ランサムウェアでの利用が確認された記録にあたる。
- 2026年9月6日時点で当サイトが保持するKEV 1,695件は711製品に分かれ、Windowsは172回で最多。
詳しく読む
高 High
ランサム悪用 CVE-2023-21529
2026/04/13
メール基盤 Microsoft Exchange Server に、信頼できないデータの逆シリアル化(CWE-502)の脆弱性。認証済みの攻撃者が遠隔から任意のコードを実行できる。ランサムウェア攻撃での悪用が確認されており、CISAが2026年4月13日にKEVへ追加。NVDに掲載されたCVSSは8.8(HIGH)。
- Microsoft Exchange Server の逆シリアル化(CWE-502)=細工データの復元を通じ遠隔で任意コード実行。
- ベクトルはPR:L=攻撃に何らかの権限が要る。ただし低権限アカウント窃取からの踏み台化が常道で「認証済み限定」は安心材料にならない。
- ランサムウェア攻撃での悪用が確認済み(CISA記録)。
詳しく読む
悪用確認
ランサム悪用 CVE-2026-20131
2026/03/19
2026年3月19日に追加され、是正期限は3月22日。認証なしの遠隔攻撃者が管理画面経由で root として任意のJavaコードを実行しうると記録されています。
- Cisco Secure Firewall Management Center 等における信頼できないデータの逆シリアル化の脆弱性。
- 認証されていない遠隔の攻撃者が、管理画面経由で root として任意のJavaコードを実行しうる。
- 2026年3月19日追加・3月22日期限で猶予は3日。ランサムウェアでの利用も確認されている。
詳しく読む
悪用確認
ランサム悪用 CVE-2025-26399
2026/03/09
SolarWinds Web Help Desk の逆シリアル化の脆弱性。信頼できないデータを元の形に戻す処理に問題があり、ホスト上でコマンドを実行されうるとされる。是正期限は掲載の3日後に設定された。
- 対象は SolarWinds Web Help Desk。CWE-502(信頼できないデータの逆シリアル化)に区分される。
- 製品内の特定の機能に脆弱性が存在し、ホスト機上でコマンドを実行されうるとされる。
- 逆シリアル化は保存や送信のために変換したデータを元の構造に戻す処理で、戻す過程の処理内容がデータの中身に左右される。
詳しく読む
悪用確認
ランサム悪用 CVE-2026-1731
2026/02/13
BeyondTrust の Remote Support(RS)および Privileged Remote Access(PRA)にOSコマンド注入の脆弱性がある。認証も利用者の操作も不要で、遠隔の攻撃者がサイト利用者の権限でOSコマンドを実行しうる。CISAは2026年2月13日にKEVカタログへ追加し、是正期限を2月16日=3日後に設定した。ランサムウェアでの利用は既知と記録されている。
- 対象はBeyondTrust Remote Support(RS)および Privileged Remote Access(PRA)。CWE-78(OSコマンド注入)。
- 悪用に認証も利用者の操作も要さず、遠隔の攻撃者がサイト利用者のコンテキストでOSコマンドを実行しうる。
- カタログは、不正アクセス、データ持ち出し、サービス停止を含むシステムの侵害に至りうるとしている。
詳しく読む
悪用確認
ランサム悪用 CVE-2026-23760
2026/01/26
SmarterTools SmarterMail のパスワード再設定APIに認証バイパスの脆弱性がある。force-reset-password のエンドポイントが匿名からの要求を受け付け、システム管理者アカウントの再設定時に既存パスワードやリセットトークンを検証しない。認証されていない攻撃者が対象の管理者名と新しいパスワードを送るだけで、インスタンス全体の管理権限を奪いうる。
- 対象はSmarterTools SmarterMail。CWE-288(代替パスまたはチャネルを用いた認証バイパス)。
- force-reset-password のエンドポイントが匿名の要求を許し、管理者アカウントの再設定時に既存パスワードもリセットトークンも検証しない。
- 認証されていない攻撃者が対象の管理者ユーザー名と新しいパスワードを与えるだけで、インスタンスの完全な管理権限を奪いうる。
詳しく読む
悪用確認
ランサム悪用 CVE-2025-55182
2025/12/05
Meta の React Server Components に遠隔コード実行の脆弱性がある。React が Server Function のエンドポイントへ送られたペイロードを復号する処理の不備を突くことで、認証されていない遠隔コード実行に至りうる。CISAは2025年12月5日にKEVカタログへ追加し、是正期限を12月12日=7日後に設定した。
- 対象はMeta React Server Components。多数のウェブアプリケーションが土台として使う枠組みの側にある脆弱性。
- React が Server Function のエンドポイントへ送られたペイロードを復号する処理の不備を突き、認証されていない遠隔コード実行に至りうる。
- カタログは、CVE-2025-66478 が却下されたがこの記録と関連していると注記している。
詳しく読む
悪用確認
ランサム悪用 CVE-2025-61882
2025/10/06
基幹業務システム Oracle E-Business Suite の未特定の脆弱性。脆弱性名も説明も「未特定」とされ、当サイトが保持する記録でも欠陥の型(CWE)が空である。それでも実際の悪用が確認されたためKEVに掲載されている。
- 対象は Oracle E-Business Suite。脆弱性名は「未特定の脆弱性」で、当サイトが保持する記録では欠陥の型の記載がない。
- KEVカタログは実際に悪用が確認されたものを収録するため、型が未特定でも掲載される。
- 所在は BI Publisher Integration の構成要素で、HTTP経由のアクセスを持つ認証されていない主体が侵害しうるとされる。
詳しく読む
悪用確認
ランサム悪用 CVE-2025-10035
2025/09/29
Fortra GoAnywhere MFT に、信頼できないデータのデシリアライズの脆弱性がある。有効に偽造されたライセンス応答の署名を持つ攻撃者が、攻撃者の制御する任意のオブジェクトを復元させることができ、コマンド注入に至りうるとされる。CISAは2025年9月29日にKEVカタログへ追加した。
- 対象はFortra GoAnywhere MFT。CWE-502(信頼できないデータのデシリアライズ)およびCWE-77(コマンド注入)。
- 有効に偽造されたライセンス応答の署名を持つ主体が、攻撃者の制御する任意のオブジェクトをデシリアライズさせられる。
- カタログは、これがコマンド注入に至りうるとしている。
詳しく読む
悪用確認
ランサム悪用 CVE-2025-8088
2025/08/12
RARLAB WinRAR の Windows 版にパストラバーサルの脆弱性がある。攻撃者が細工した書庫ファイルを作ることで、任意のコードを実行しうる。CISAは2025年8月12日にKEVカタログへ追加し、是正期限を9月2日に設定した。ランサムウェアでの利用は既知と記録されている。
- 対象はRARLAB WinRAR の Windows 版。CWE-35(パストラバーサル)。
- 悪意をもって細工された書庫ファイルにより、攻撃者が任意のコードを実行しうる。
- 書庫には中身をどこへ置くかの情報が含まれ、その指定が展開先の外へ出られると、狙った場所へファイルを置ける。
詳しく読む
悪用確認
ランサム悪用 CVE-2025-49704
2025/07/22
Microsoft SharePoint のコードインジェクションの脆弱性。CISAのKEVカタログは2025年7月22日に掲載し、是正期限を翌23日に設定した。別の認証の脆弱性と組み合わせて使われうるとされ、ランサムウェアでの利用も既知である。
- 対象は Microsoft SharePoint。CWE-94(生成されるコードの不適切な制御)に区分されるコードインジェクションの脆弱性。
- 権限を有する攻撃者がネットワーク越しにコードを実行することを許しうるとされる。
- 別の認証に関する脆弱性と組み合わせて使われうるとカタログに明記されている。
詳しく読む
悪用確認
ランサム悪用 CVE-2025-5777
2025/07/10
Citrix NetScaler ADC/Gateway に、入力検証の不足による境界外読み取りの脆弱性がある。ゲートウェイまたはAAA仮想サーバとして構成されている場合にメモリの読み過ぎが起こりうる。CISAの悪用済み脆弱性カタログには2025年7月10日に追加され、是正期限は翌7月11日=1日後に設定された。ランサムウェアでの利用も確認済みとされる。
- Citrix NetScaler ADC/Gateway に、入力検証の不足による境界外読み取り(CWE-125)の脆弱性がある。
- ゲートウェイ(VPN仮想サーバ、ICAプロキシ、CVPN、RDPプロキシ)またはAAA仮想サーバとして構成されている場合にメモリの読み過ぎが起こりうる。
- KEVへの追加は2025年7月10日、是正期限は翌7月11日で猶予は1日。ランサムウェアでの利用も確認済みとされる。
詳しく読む
悪用確認
ランサム悪用 CVE-2025-31324
2025/04/29
SAP NetWeaver の Visual Composer Metadata Uploader に、無制限のファイルアップロードの脆弱性がある。認証されていない主体が、悪意ある実行可能バイナリになりうるファイルをアップロードできる。CISAは2025年4月29日にKEVカタログへ追加し、是正期限を5月20日に設定した。
- 対象はSAP NetWeaver の Visual Composer Metadata Uploader。CWE-434(危険な型のファイルの無制限アップロード)。
- 認証されていない主体が、悪意ある実行可能バイナリになりうるファイルをアップロードできる。
- 「無制限」とは、拡張子や中身の検査、保存先の制限といった、置いたものが実行されないようにする仕組みが働いていない状態を指す。
詳しく読む